CVE-2026-42099
Was ist CVE-2026-42099?
Der Sparx Pro Cloud Server ist anfällig für eine Race Condition im Endpunkt /data_api/dl_internal_artifact.php. Die Anwendung lädt die Eigenschaften des Objekts herunter, auf das der Guid-Parameter verweist, und speichert geladene Inhalte am aktuellen Speicherort (__DIR__) unter dem angegebenen Namen. Ein Angreifer mit Repository-Zugriff kann sowohl den Dateinamen als auch den Dateiinhalt kontrollieren und so die Erstellung einer schädlichen PHP-Datei in einem aktuellen Verzeichnis ermöglichen. Obwohl die Datei nach der Verarbeitung gelöscht wird, besteht eine Race-Bedingung: Wenn die Antwortübertragung verzögert ist (z. B. durch eine große Datei oder eine langsame Client-Verbindung), wird die Datei erneut gelöscht
FAQ
CVE-2026-42099 hat einen CVSS-Score von N/V/10 und ist als Unbekannt eingestuft. Überprüfen Sie die Liste der betroffenen Produkte und wenden Sie Herstellerpatches an.
CVSS (Common Vulnerability Scoring System) bewertet den Schweregrad von Schwachstellen von 0,0 bis 10,0. CVE-2026-42099 erreicht N/V/10 (Unbekannt). Werte von 9,0–10,0 sind Kritisch, 7,0–8,9 Hoch, 4,0–6,9 Mittel und unter 4,0 Niedrig.
Die Liste der bestätigten Geräte, die von CVE-2026-42099 betroffen sind, finden Sie im Abschnitt "Betroffene Geräte" oben. Vergleichen Sie Ihre Firmware-Version mit dem Sicherheitshinweis des Herstellers und spielen Sie den neuesten Patch ein.
Installieren Sie das neueste Firmware- oder Software-Update des Herstellers. Prüfen Sie den Abschnitt "Referenzen" oben auf offizielle Hinweise und Patch-Notes. Wenn kein Patch verfügbar ist, deaktivieren Sie die betroffene Funktion oder isolieren Sie das Gerät von nicht vertrauenswürdigen Netzwerken.